今日运势评分

-5

本月运势

癸未月

震荡偏多

丙破格,申金生水
乙不栽植千株不长
未不服药毒气入肠

嫁娶,祭祀,出行,裁衣,冠笄,交易,雕刻,纳财,造畜稠,造车器,教牛马

移徙,入宅,栽种,动土,破土,作灶,安葬,行丧,伐木,上梁

月相

日冲

Powered by RitMEX

TRUMP10.08 2.81%

SUI4.00 9.32%

TON3.31 6.64%

TRX0.32 1.02%

DOGE0.24 4.17%

XRP3.16 2.26%

SOL186.47 4.85%

BNB783.71 2.54%

ETH3746.67 2.82%

BTC117430.75 1.52%

ETH Gas0.26 Gwei

贪婪
70

Bybit 安全调查水落石出:SAFE 前端云服务被攻击,多签钱包承载的千亿资产如何保安全

2月27日,Bybit发布黑客取证报告,调查直指资金被盗因Safe基础设施漏洞导致,但似乎Safe对于这份指控并不愿接受

作者:Frank,PANews

2025年2月21日,加密货币交易所Bybit遭遇史诗级黑客攻击,价值14.6亿美元的资产被朝鲜黑客组织Lazarus盗走。追缴资产之余,更重要的是查明攻击路径,以避免新的攻击事件发生。2月27日,Bybit发布黑客取证报告,调查直指资金被盗因Safe基础设施漏洞导致。但似乎Safe对于这份指控并不愿接受。在声明中承认开发者被入侵,但把主要原因归咎于朝鲜黑客的高明手段和Bybit的操作失误。在谁的责任更大的讨论中上演“罗生门”,因此也引发了行业内对基础设施信任、安全范式与人性博弈中的大争论。

攻击源于Safe{Wallet}前端云服务被攻击

根据Bybit发布的两份调查报告(Bybit事件初步报告和Bybit临时调查报告)显示,对 Safe{Wallet}资源的进一步分析发现了两个在 2025年2月19日拍摄的JavaScript资源快照。这些快照的审查显示,第一个快照包含了原始的、合法的Safe{Wallet}代码,而第二个快照则包含了带有恶意JavaScript代码的资源。这表明,创建恶意交易的恶意代码直接来源于Safe{Wallet}的AWS基础设施。

Bybit安全调查水落石出:SAFE前端云服务被攻击,多签钱包承载的千亿资产如何保安全

报告的结论显示:根据对Bybit的签名者机器的调查结果以及在Wayback Archive中发现的缓存恶意JavaScript有效载荷,我们强烈得出结论,Safe.Global的AWS S3或CloudFront账户/API密钥可能已泄露。

简单总结来说,这次攻击事件当中最初的来源是黑客通过攻击Safe{Wallet}开发者的设备,篡改了AWS S3存储桶中的前端JavaScript文件,植入针对Bybit冷钱包地址的定向恶意代码。先前,Safe也曾发布过一个简单的调查报告,报告中声明未发现代码漏洞和恶意依赖(即供应链攻击),随后Safe进行了全面审查,并暂停了Safe{Wallet} 功能。这次的调查结果似乎推翻了Safe之前的调查结果。

Safe避重就轻声明引发更多质疑

Bybit截至目前对Safe在本次事件当中应承担何种责任并未表态,但社交媒体上在报告发布后纷纷开始讨论Safe的安全漏洞问题并有一些声音认为,Safe应该对此负责并作出赔付。

Safe官方对于这份报告的态度显然并不认可。在其官方的声明当中,在官方声明中,Safe将责任切割为三个层级:技术方面,强调智能合约未受攻击,强调产品的安全性。​运维方面,承认开发者设备被入侵导致AWS密钥泄露,但归咎于朝鲜黑客组织的国家级攻击。用户方面,建议用户"签署交易时保持警惕",暗示Bybit未充分验证交易数据。

Bybit安全调查水落石出:SAFE前端云服务被攻击,多签钱包承载的千亿资产如何保安全

但这一回应却有避重就轻之嫌,根据报告显示的流程,Safe在这个过程中存在以下几个失责之处:

1、权限失控:攻击者通过入侵开发者设备获取AWS权限,暴露Safe团队未实施最小权限原则。例如,一名开发者即可直接修改生产环境代码,且无代码变更监控机制。

2、前端安全失职:未启用SRI(子资源完整性验证)等基础防护措施。

3、供应链依赖风险:攻击路径(开发者设备→AWS→前端代码)证明Safe过度依赖中心化云服务,与区块链的去中心化安全理念形成冲突。

此外,行业内对Safe的声明也提出诸多质疑,币安创始人CZ连续抛出5个技术性质疑(如开发者设备被入侵的具体方式、权限失控原因等),直指Safe声明的信息不透明性。Safe未公开攻击链细节,导致行业无法针对性防御。

代币诡异上涨,日活下降近七成

社区的另一个大的争议点在于Safe是否应该赔付Bybit本次事件的损失。一部分用户认为是Safe的基础设施漏洞导致了攻击,Safe 应负责赔偿。更有甚者,提议让Safe的前身公司Gnosis承担连带责任赔付损失。Safe最初是作为Gnosis Safe于2017年由Gnosis团队开发的多签协议,2022年从Gnosis生态中分拆独立运营。Gnosis曾在2017年完成了25万枚ETH的ICO融资,目前财库还有15万枚ETH,属于ETH巨鲸。

但也有人认为,这次事件的主要责任还是在Bybit自身,一方面管理十几亿资产的冷钱包,完全有必要投入研发力量,自研一系列安全基础设施。另外一方面,Bybit似乎采用的是免费的Safe服务,并未支付订阅费,因此Safe从这个角度来看也没有义务承担责任。

而当事人Bybit在公布调查报告后,并未提出要求Safe进行财务上的补偿。

当行业还在争论责任归属时,资本市场却上演着荒诞戏码。Safe的官方代币似乎因此事件受到了别样的关注,2月27日SAFE代币从0.44美元逆势上涨至0.69美元,10小时的时间最大上涨约58%。不过,从投资逻辑来说,该事件对Safe的品牌主要产生的还是负面影响,上涨或许只是短期的市场情绪使然。

2月27日数据显示,Safe的总管理资产超过1000亿美元,对漏洞细节的缄默,正在动摇其作为行业基础设施的公信力。

Bybit安全调查水落石出:SAFE前端云服务被攻击,多签钱包承载的千亿资产如何保安全

在日活用户数据上,能够明显看到Safe在此事件后遭受了不小的冲击,相较2月12日的1200日活地址数,该数据在2月27日下降至379个日活,下降接近7成。

Bybit安全调查水落石出:SAFE前端云服务被攻击,多签钱包承载的千亿资产如何保安全此外,前端的中心化风险曝光后,社区也再次关注到前端的安全机制。ICP创始人Dominic Williams称,朝鲜黑客组织近期成功盗取Bybit 15亿美元资金,主要是利用Safe{Wallet}的Web端漏洞,该界面托管在云端而非智能合约上。Williams批评部分Web3项目仅在“伪链上”(fake onchain)运行,导致安全隐患,并建议使用ICP(Internet Computer)进行链上计算、数据存储和用户体验验证,以提升安全性。他提议Safe{Wallet}迁移至ICP,并采用加密认证机制及多方共识治理(如SNS DAO)来增强安全性。

回顾整个事件,看似是朝鲜黑客精心策划之下的孤立事件,但背后仍暴露出Safe目前多签钱包在权限设计、供应链方面存在的安全漏洞。而从品牌发展的角度来看,为了刻意维护安全神话而急于撇清干系的做法也适得其反,反而引发了舆论更多的质疑。或许,Safe能够及时承认失误之处并推出对应的举措才更能体现出加密安全领域巨头的态度。同时,尽早公布漏洞的细节,也能进一步帮助行业加强对类似漏洞的自查和防范。

欢迎加入深潮TechFlow官方社群

Telegram订阅群:https://t.me/TechFlowDaily
Twitter官方账号:https://x.com/TechFlowPost
Twitter英文账号:https://x.com/BlockFlow_News
作者PANewsPANews
相关文章
2025.07.26 - 6 小时前
xStocks 背后的故事,罗马不是一天建成的
从财务及合规的维度,来回顾一下他们的故事。
2025.07.25 - 18 小时前
加密航空母舰即将起航,Coinbase 的野心藏不住了
Coinbase 的挑战在于如何构建这样的生态系统:既能通过健康的竞争和持续的创新保护用户的选择权,又能保留加密货币的核心价值观。
2025.07.25 - 昨天
最赚钱的 L2,Base 为何能日入 18 万美元?
优先费用是 Base 收益的主要来源,占其收益总额的 86%。
2025.07.25 - 昨天
BOB 宣布集成 RISC Zero 的 Kailua 架构,将成为首个使用ZK证明作为欺诈证明的 Rollup 项目
这将大大节省现有设置的时间和成本,并且可以将提现时间从通常的 7 天缩短至 1 小时。这是 BOB 在 L2beat 上实现 Rollup 第 1 阶段和第 2 阶段的关键一步。
BOB
2025.07.25 - 昨天
波场TRON敲响纳斯达克上市钟:开启全球加密叙事新节点,推动波场TRON ECO生态全球化浪潮
伴随着这庄严的钟声,波场TRON正式登录纳斯达克资本市场,成为全球首个在美股主板上市的区块链主网项目。
2025.07.25 - 23 小时前
Remittix:1700 万美元融资背后的跨链支付革命
Remittix 在公布下一代 Web3 钱包 Beta 发布日期后,筹集了 1700 万美元。
2025.07.23 - 3 天前
AINX 测试网启动:BIT 激励机制同步上线,NodeX 设备将于 2025年7 月 25 日全球发售
AINX是一个融合 AI 智能计算与 DePIN 去中心化节点网络的 Web3 基础设施平台,核心由 Helioq NodeX 系列设备驱动,旨在构建公平、高效、可扩展的 AI 计算生态系统。
2025.07.23 - 3 天前
CoinW币赢连续第二年牵手东亚杯:总曝光破1.35亿,打造Web3体育营销新范式
CoinW为行业打造了体育营销与Web3社区运营融合的新范式。
2025.07.23 - 3 天前
大毛预定,Polymarket 空投该如何参与?
要进入前 10%,你的平均押注金额必须超过 500 美元。
2025.07.23 - 3 天前
Space 回顾|波场 TRON 生态价值升维:币安 Alpha 流动性狂欢与 Tron Inc. 估值锚点重构波场 TRON 生态价值基座
价格曲线只是表象,链上活性与链外估值在双轨引擎驱动下形成的共振波,才是波场TRON生态升级的真正动力来源。